CVE-2025-13969: podatność Stored XSS w wtyczce Reviews Sorted dla WordPress

Podatność Stored XSS w wtyczce Reviews Sorted WordPress do 2.4.2 umożliwia ataki przez parametr 'space' shortcode [reviews-slider]. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13969CVSS 6.4Web

CVE-2025-13969: podatność Stored XSS w wtyczce Reviews Sorted dla WordPress

Podatność Stored XSS w wtyczce Reviews Sorted WordPress do 2.4.2 umożliwia ataki przez parametr 'space' shortcode [reviews-slider]. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
23.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Reviews Sorted dla WordPress do wersji 2.4.2 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'space' shortcode [reviews-slider]. Atakujący z uprawnieniami co najmniej Contributor mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin strony przez użytkowników.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem Contributor lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub manipulacji zawartością strony. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z witryny WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Reviews Sorted i ich wdrożenie. W przypadku braku łatki, ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode [reviews-slider]. Regularnie przeglądać i aktualizować polityki bezpieczeństwa WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS